CVE-2023-49339 セキュリティ脆弱性レポート: Ellucian Banner System
はじめに
本書は、Ellucian Banner System、特にバージョン9.17およびそれ以前のバージョンで発見された重大なセキュリティ脆弱性について概説します。この脆弱性は、サウジアラビアの複数の大学で使用されているシステムで確認されており、機密性の高い学生データが漏えいする可能性があります。
脆弱性の詳細
- 種類: 安全でない直接オブジェクト参照 (IDOR)
- 影響を受けるエンドポイント:
/StudentSelfService/ssb/studentCard/retrieveData
- 問題のパラメータ:
bannerId
- 影響: 個人識別情報、学業記録、連絡先情報など、機密性の高い学生データが不正に公開される可能性があります。
再現手順
- 正当なユーザー資格情報を使用して Banner システムにログインします。
- 学生カード情報を取得する URL エンドポイントに移動します。
- URL 内の
bannerId パラメータを別の学生の識別子に変更します。
- システムが必要な認可チェックをバイパスし、変更した
bannerId の情報を表示することを確認します。
影響を受けるバージョン
この脆弱性は、Ellucian Banner System バージョン9.17およびそれ以前のバージョンに影響します。これらのバージョンを使用している機関は、リスクを軽減するために直ちに対策を講じることが重要です。
推奨される対策
- 即時パッチ適用: Ellucian は、影響を受けるバージョン向けのセキュリティパッチを緊急に開発し、リリースする必要があります。
- 認可チェックの強化: 影響を受けるエンドポイントに厳格な認可チェックを実装します。
- システム監査: 同様の脆弱性を特定して修正するために、徹底的な監査を実施します。
- 定期的な更新とトレーニング: 定期的なシステム更新と、セキュリティのベストプラクティスに関するユーザートレーニングのプロトコルを確立します。
- 継続的な監視: 不正アクセスや悪用の試みの兆候がないか、システムを継続的に監視します。
CVE 提出
この脆弱性は、CVE ID: CVE-2023-49339 として登録されています。脆弱性に関する詳細情報や更新情報は、入手でき次第提供されます。
報告者
Abdulaziz Naif Almadhi